DLP & Veri Sızıntısı Önleme Çözümü
DLP çözümü; verinin durağan (at-rest), hareketli (in-motion) ve kullanımdaki (in-use) tüm hâllerini sınıflandırıp izleyerek KVKK-hassas bilgilerin endpoint, e-posta, web ve bulut kanallarından sızmasını gerçek zamanlı engeller.
Veri sızıntısı önleme (DLP) projeleri çoğu kurumda bir mevzuat baskısıyla başlar: KVKK uyumu, ISO/IEC 27001 veri sınıflandırma kontrolü ya da sektörel denetim. Oysa bir DLP projesinin başarısı, satın alınan üründen çok veri sınıflandırma disiplinine bağlıdır. Bu sayfa; DLP, veri sınıflandırma/etiketleme ve tehdit istihbaratı entegrasyonunu şartname öncesinde araştıran bilgi işlem ve bilgi güvenliği (CISO) ekipleri için hazırlanmıştır.
Çözüm neyi kapsar?
Bütünleşik bir DLP çözümü, verinin üç durumunu (durağan, hareketli, kullanımdaki) üç dağıtım noktasında korur. Kritik nokta, bu katmanların tek bir sınıflandırma politikası ve merkezî olay yönetimiyle çalışmasıdır; aksi hâlde her kanal için ayrı kural yönetmek zorunda kalır, yanlış pozitiflerde boğulursunuz.
| Dağıtım katmanı | İzlenen kanallar | Tipik aksiyon | Şartnamede dikkat |
|---|---|---|---|
| Uç nokta (Endpoint) DLP | USB/çıkarılabilir medya, pano (clipboard), yazıcı, ekran görüntüsü, yerel kopya | Uyar · engelle · şifrele · karantina | Ajan gerektirir, çevrimdışı çalışır; ajan kaynak tüketimi ölçülmeli |
| Ağ (Network) DLP | E-posta (SMTP), web/HTTPS yükleme, FTP, anlık mesajlaşma | İzle · karantina · engelle | SSL/TLS açımı (inspection) ve gecikme etkisi planlanmalı |
| Bulut / CASB (Cloud DLP) | Microsoft 365, Google Workspace, SaaS, bulut depolama | Etiketle · paylaşımı kısıtla · erişimi geri al | API mi proxy modu mu; harici paylaşım kontrolü |
| Depolama keşfi (Data-at-rest) | Dosya sunucu, veritabanı, SharePoint, endpoint disk | Keşfet · sınıflandır · taşı/sil/şifrele | Veri envanteri ve KVKK VERBİS için temel |
Veri sınıflandırma: DLP'nin temeli
DLP, ancak neyin hassas olduğunu bilirse çalışır. Sınıflandırma üç yöntemi birleştirir: içerik temelli (verinin kendisi), bağlam temelli (kaynak, kullanıcı, uygulama, hedef) ve kullanıcı temelli (manuel etiketleme). İçerik tespiti için tipik teknikler; düzenli ifade (regex) ile kalıp eşleme, sözlük/anahtar-kelime, Exact Data Match (EDM)ile kesin veri eşleme, parmak izi (fingerprinting/IDM) ile belge eşleme, makine öğrenmesi sınıflandırıcıları ve görüntülerdeki metin için OCR'dir.
Türkiye özelinde kritik olan, yerel PII kalıplarının doğru yakalanmasıdır: TC Kimlik No (11 hane + son hane doğrulama algoritması), IBAN(TR + 24 hane), kredi kartı (Luhn sağlama algoritması). Salt regex, kart numarasına benzeyen her 16 haneyi işaretleyip yanlış pozitif üretir; Luhn doğrulaması bu gürültüyü keser. Bir DLP şartnamesinde "Türkçe içerik ve yerel PII (TC Kimlik No, IBAN) desteği" açıkça istenmelidir.
| Seviye | Örnek etiket | Örnek veri | Tipik kontrol |
|---|---|---|---|
| Genel (Public) | Herkese Açık | Basın bülteni, ürün kataloğu | Kontrol yok |
| İç Kullanım (Internal) | Kurum İçi | Süreç dokümanı, organizasyon şeması | Dışa göndermede uyarı |
| Gizli (Confidential) | Gizli | Sözleşme, finansal tablo, müşteri listesi | Şifreleme + engelleme |
| Çok Gizli (Restricted) | Özel Nitelikli | KVKK özel nitelikli veri (sağlık, biyometrik) | Katı engelleme + tam iz kaydı |
Tehdit istihbaratı ve davranış analitiğiyle zenginleştirme
Tek başına DLP çok sayıda uyarı üretir; asıl değer, bu uyarıların tehdit istihbaratı (threat intelligence) ve davranış analitiğiyle önceliklendirilmesindedir. IOC/itibar beslemeleri (bilinen kötü niyetli alan adları, C2 sunucuları) bir dışa aktarımın hedefini değerlendirir; UEBA (kullanıcı ve varlık davranış analitiği) ise normalden sapmayı — örneğin bir çalışanın işten ayrılmadan önce olağan dışı hacimde belge indirmesini — yakalar. MITRE ATT&CK çerçevesinde bu, Collection (TA0009) ve Exfiltration (TA0010) taktiklerine karşılık gelir. DLP olaylarının SIEM'e aktarılıp SOAR ile otomatik yanıtlanması (hesabı askıya al, oturumu sonlandır), tespitten müdahaleye süreyi kısaltır.
Sektör raporlarına göre veri ihlallerinin küresel ortalama maliyeti yaklaşık 4,9 milyon USD (2024, örnek değer) düzeyindedir ve ihlallerin önemli bölümü e-posta, web yükleme ve USB gibi DLP'nin doğrudan kapsadığı kanallardan gerçekleşir. Yapay zekânın bu tabloyu nasıl değiştirdiğini siber güvenlikte yapay zeka yazımızda veriyle ele alıyoruz.
Teknik şartnamede dikkat edilecekler
- Standartlar: ISO/IEC 27001 A.5.12 (veri sınıflandırma) ve A.8.12 (veri sızıntısı önleme), NIST CSF PR.DS (Data Security), MITRE ATT&CK Exfiltration kapsamı ve OWASP hassas veri açığa çıkma senaryoları referans alınmalı.
- Entegrasyon: SIEM/SOAR, CASB, dizin (AD/LDAP) ve e-posta ağ geçidi ile API üzerinden entegrasyon zorunlu madde olmalı — böylece DLP izole bir ada olmaktan çıkar.
- Veri sahipliği ve dışa aktarım: Sınıflandırma politikalarının, olay kayıtlarının ve etiket meta verisinin standart/açık formatta dışa aktarılabilmesi (CSV, syslog/CEF, API) şart koşulmalı; bu, vendor lock-in'e karşı en somut önlemdir.
- SLA ve performans: Olay tespit/müdahale süreleri (MTTD/MTTR), 7/24 destek, ajan kaynak tüketimi ve SSL açımının getirdiği gecikme ölçülebilir eşiklerle tanımlanmalı.
- Mevzuat: KVKK (özel nitelikli veri, 72 saatte ihlal bildirimi) ve 5651 kapsamındaki log/olay verisinin yurt içinde saklanması; hazır KVKK/PCI-DSS/ISO politika şablonları istenmeli.
- Yönetim modu: İzleme (monitor) ve engelleme (block) modları arasında kademeli geçiş, istisna yönetimi ve rol bazlı raporlama desteklenmeli.
Seçim kriterleri
- Kanal kapsamı: Endpoint + ağ + bulut + depolama keşfini tek konsolda yönetebiliyor mu?
- Yerel içerik: Türkçe metin ve yerel PII (TC Kimlik No, IBAN, kart Luhn) doğruluğu.
- Tespit doğruluğu: EDM/parmak izi/ML desteği ve ölçülen yanlış pozitif oranı.
- Ekosistem uyumu: Microsoft Purview/AIP etiketleri, AD, mevcut SIEM ile sorunsuz çalışma.
- Operasyon: Ajan performansı, ölçeklenebilirlik, raporlama olgunluğu ve devreye alma (monitor→block) yol haritası.
- Toplam sahip olma maliyeti: Lisans + ajan yönetimi + tuning eforu + destek birlikte değerlendirilmeli.
Bütçe gerekçelendirme (örnek hesap): Yıllık beklenen kayıp ALE = SLE × ARO ile tahmin edilir. Bir ihlalde 50.000 kişisel veri kaydının riske girdiğini ve kayıt başı maliyetin örnek olarak yaklaşık 150 USD olduğunu varsayalım: tekil kayıp SLE ≈ 7,5 milyon USD; yıllık gerçekleşme olasılığı (ARO) 0,2 alınırsa ALE ≈ 1,5 milyon USD/yıl. DLP yatırımının bu beklenen kaybı ne kadar düşürdüğü, geri dönüşün (ROI) temel ölçüsüdür (rakamlar yalnızca yöntemi göstermek içindir).
Kurumunuzun veri akışını ve mevcut sınıflandırma olgunluğunu birlikte değerlendirip, önceliklendirilmiş bir DLP yol haritası ve şartname taslağı çıkaralım. Aşağıdaki formdan ihtiyacınızı iletmeniz yeterli.
Merak edilenler
DLP projesine endpoint, ağ mı yoksa bulut kanalından mı başlamalıyım?
Önce veri envanteri ve sızıntının en olası kanalını çıkarın. Çoğu kurumda kaçak; e-posta, web yükleme ve USB üzerinden gerçekleşir; bu yüzden pratik başlangıç genelde endpoint + ağ (e-posta/web) DLP ikilisidir. Microsoft 365 / Google Workspace ağırlıklı kurumlar için bulut (CASB/Cloud DLP) katmanı öncelik kazanır. En doğru sıra, saldırı yüzeyi ve veri akışı analizine göre belirlenir.
Yanlış pozitifler (false positive) iş akışını kilitler mi, nasıl azaltılır?
İyi kurgulanmış bir DLP önce izleme (monitor/audit) modunda çalıştırılır. Tipik olarak 4-8 haftalık bir gözlem penceresinde politikalar ince ayarlanır (tuning), istisnalar ve iş gerekçeli akışlar tanımlanır; ancak sonra engelleme (block) moduna geçilir. Bağlam temelli kurallar (kullanıcı, uygulama, hedef) ve Exact Data Match gibi kesin eşleme teknikleri, salt anahtar-kelimeye göre yanlış pozitifi belirgin biçimde düşürür.
DLP, KVKK uyumu için zorunlu mu?
KVKK ismen belirli bir ürünü zorunlu kılmaz; ancak Kanun, kişisel veriye uygun güvenlik düzeyini sağlamayı (m.12) ve veri ihlalini Kurul’a en kısa sürede (72 saat) bildirmeyi ister. DLP ve veri sınıflandırma; özel nitelikli verinin (sağlık, biyometrik vb.) sızıntısını önleyerek, ihlali hızlı tespit ederek ve olay kaydı üreterek bu yükümlülükleri fiilen karşılamanın en pratik teknik kontrolüdür. ISO 27001 A.5.12/A.8.12 de bu kontrolleri belgeler.
Veri sınıflandırmayı otomatik mi yapmalı, kullanıcıya mı bırakmalı?
İkisi birlikte en iyi sonucu verir. Otomatik (içerik ve bağlam temelli) sınıflandırma ölçeklenir ama geçmiş veri yığınında hata payı taşır; kullanıcı temelli etiketleme ise bağlamı doğru yakalar ama disiplin ister. Pratik model; hassas kalıpları (TC Kimlik No, IBAN, kart numarası) otomatik yakalayıp, belirsiz belgelerde kullanıcı etiketini zorunlu kılan hibrit yaklaşımdır.
Kurumunuza özel çözümü konuşalım.
İhtiyacınızı yazın; yapay zeka, veri analitiği ve siber güvenlik çözümlerini değerlendirip 1 iş günü içinde dönelim. Aradığınız yoksa talep üzerine geliştiririz.
Talep Oluştur